Weaknesses of type CWE-1259
16 resultsAtribuição Inadequada de Tokens de Segurança
Fraqueza onde o sistema falha em validar ou restringir corretamente quem pode receber (ou reatribuir) tokens de segurança, como session IDs, JWT ou chaves de acesso. Um atacante pode se apoderar de um token legítimo ou forçar a geração de tokens para contas que não deveria ter acesso, contornando autenticação e autorização.
Uma API REST gera um token JWT com base apenas no parâmetro 'user_id' enviado pelo cliente, sem validar se aquele usuário tem direito de obter o token. Um atacante envia user_id=admin na requisição e recebe um token válido para a conta administrador, ganhando acesso privilegiado.
Valide a identidade do solicitante (autentique-o primeiro) antes de gerar ou atribuir qualquer token. Vincule tokens ao contexto de sessão autenticada do servidor, não a parâmetros controláveis pelo cliente. Implemente expiração curta de tokens e revogação baseada em eventos de segurança ou mudanças de permissão.